Arista VeloCloud Orchestrator Sicherheitslücke

Eine Arista VeloCloud Orchestrator Sicherheitslücke (CVSS 10,0) erlaubt privilegierten Zugriff ohne Zugangsdaten. Jetzt patchen und auf Backdoors prüfen.

Eine Arista VeloCloud Orchestrator Sicherheitslücke, CVE-2026-93952 (CVSS 10,0), erlaubt einem Angreifer den Zugriff auf privilegierte interne Funktionen der On-Premises-Steuerzentrale eines gesamten SD-WAN-Netzwerks, völlig ohne Zugangsdaten. Arista hat die aktive Ausnutzung bestätigt und am 22. September einen Patch veröffentlicht. Es ist die zweite Schwachstelle mit maximalem Schweregrad in genau dieser Produktlinie im Jahr 2026, nach der Command-Injection-Lücke, über die DIESEC am 30. Juli berichtete.

Was ist passiert

CVE-2026-93952 ist eine Schwachstelle durch unzureichende Eingabevalidierung (CWE-20) in On-Premises-Installationen des VeloCloud Orchestrator (VCO), der selbst gehosteten Steuerzentrale, über die ein gesamtes VeloCloud-SD-WAN konfiguriert und überwacht wird. Sie greift nur dort, wo zertifikatsbasierte Edge-zu-VCO-Authentifizierung aktiviert ist: Ein Angreifer, der die Weboberfläche des VCO erreichen kann und den öffentlichen Teil des Authentifizierungszertifikats eines VeloCloud-Edge-Geräts besitzt, kann die Schwachstelle auslösen und privilegierte interne Funktionen erreichen, ganz ohne Betreiber- oder Mandanten-Zugangsdaten. Arista erklärt, die Schwachstelle sei extern entdeckt worden, nicht durch eigene Tests, und die aktive Ausnutzung sei bestätigt.

Betroffene Versionen: 5.2.x bis einschließlich 5.2.3.15, 6.1.x bis einschließlich 6.1.3.7, 6.4.x bis einschließlich 6.4.2.7 sowie 7.0.x bis einschließlich 7.0.0.2. Gepatchte Versionen sind bereits für den 5.2-Zweig (ab 5.2.3.16) und den 6.4-Zweig (ab 6.4.2.8) verfügbar; Fixes für die Zweige 6.1 und 7.0 standen zum 22. September noch aus, betroffene Kunden sollen sich für den korrekten Update-Pfad an den Arista TAC wenden. Die CISA hat CVE-2026-93952 am selben Tag in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen, mit einer Frist für US-Bundesbehörden zum 25. September, und die Lücke unter BOD 26-04 als forensisch zu untersuchen eingestuft, nicht nur zu patchen. Arista hat eigene Kompromittierungsindikatoren veröffentlicht, darunter versteckte Dateien und ein gefälschter Systemdienst, was auf Persistenzversuche von Angreifern nach dem Erstzugriff hindeutet.

Warum das wichtig ist

Ein SD-WAN-Orchestrator ist keine gewöhnliche Appliance, die man einmal patcht und dann vergisst. Er ist die zentrale Management-Ebene für jede Filiale, jede Routing-Richtlinie und die gesamte Sicherheitslage des Netzwerk-Fabrics. Dies ist bereits die zweite maximal schwerwiegende, aktiv ausgenutzte Schwachstelle in genau diesem Produkt im Jahr 2026, nach der unauthentifizierten Command-Injection-Lücke CVE-2026-16812, über die DIESEC am 30. Juli berichtete. Zwei CVSS-10,0-Schwachstellen im selben On-Premises-Orchestrator innerhalb von drei Monaten sind kein isolierter Patch-Zyklus mehr. Es ist ein Muster. DACH-Organisationen mit VeloCloud On-Premises, ebenso wie die MSPs, die diese Umgebungen betreuen, sollten es als eigenen Vendor-Risk-Posten verfolgen, statt zwei getrennte Tickets zu behandeln.

Was Sie jetzt tun sollten

  1. Patchen Sie auf VCO 5.2.3.16 oder neuer beziehungsweise 6.4.2.8 oder neuer, je nach Ihrem Release-Zweig; betreiben Sie den 6.1.x- oder 7.0.x-Zweig, wenden Sie sich jetzt an den Arista TAC, um Ihren Update-Pfad zu klären, da zum 22. September noch keine allgemeine Fassung verfügbar war.
  2. Prüfen Sie, ob in Ihrer Umgebung die zertifikatsbasierte Edge-zu-VCO-Authentifizierung aktiviert ist, genau diese Konfiguration macht die Lücke ohne Zugangsdaten erreichbar.
  3. Durchsuchen Sie die Logs der VCO-Weboberfläche, der Backend-Anwendung und des Systems nach verdächtigen Aktivitäten, und prüfen Sie auf versteckte Dateien oder einen unbekannten Systemdienst, die von Arista selbst veröffentlichten Indikatoren.
  4. Beschränken Sie die VCO-Weboberfläche bis zur bestätigten Patch-Version auf vertrauenswürdige Management-Netzwerke und prüfen Sie aktuelle Administrator-Aktivitäten auf nicht erklärbare Änderungen.

DIESEC Einschätzung

Das ist dieselbe Geschichte, die DIESEC in diesem Jahr bereits mit einem Dutzend verschiedener Herstellernamen in der Überschrift erzählt hat: Das Gerät, das die Kontrolle über ein verteiltes Netzwerk zentralisiert, wird zum ersten Ziel, nach dem Angreifer suchen. Eine zweite CVSS-10,0-Schwachstelle im selben Orchestrator innerhalb von drei Monaten spricht dafür, SD-WAN-Steuerzentralen mit derselben laufenden Expositionsdisziplin zu behandeln wie eine Firewall, statt sie einmal aufzusetzen und dann nur bei Gelegenheit zu patchen.

Nicht sicher, ob Ihr VeloCloud Orchestrator aus dem Internet erreichbar ist, auf einer gepatchten Version läuft oder bereits Anzeichen der veröffentlichten Kompromittierungsindikatoren zeigt? Kontaktieren Sie DIESEC für eine schnelle Expositions-Analyse und Kompromittierungsprüfung Ihrer SD-WAN-Edge-Infrastruktur.

Quellen: Arista Security Advisory 0183 | SecurityWeek
Veröffentlicht: 2026-09-28 | Kategorie: Schwachstellen & Patches | ~4 Min. Lesezeit